QUICK REVIEW
[论文解读] 22-Step Collisions for SHA-2
Somitra Kumar Sanadhya, Palash Sarkar|ArXiv.org|Mar 8, 2008
Cryptographic Implementations and Security被引用 4
一句话总结
本文首次使用差分密码分析,对 SHA-256 和 SHA-512 实现了 22 步的碰撞攻击。通过精心构造遵循特定差分路径的消息对,作者实现了平均成功概率约为 2−5、最坏情况概率约为 2−9 的碰撞,标志着在分析完整轮次版本之外的 SHA-2 家族函数安全性方面取得了重大突破。
ABSTRACT
In this note, we provide the first 22-step collisions for SHA-256 and SHA-512. Detailed technique of generating these collisions will be provided in the next revision of this note.
研究动机与目标
- 展示对减少轮次的 SHA-256 和 SHA-512 的实际碰撞攻击,特别针对 22 步变体。
- 探索对 SHA-2 这类在当时被认为安全的哈希函数族应用差分密码分析的可行性。
- 提供在处理 22 步后发生碰撞的具体消息对,揭示压缩函数中的结构弱点。
- 为未来对完整 SHA-2 的密码分析奠定基础,通过分析减少轮次的变体。
- 通过碰撞查找中的实验成功率验证差分路径的有效性。
提出的方法
- 该攻击使用差分密码分析,追踪 SHA-2 压缩函数 22 步中内部状态寄存器(a, b, ..., h)之间的差异。
- 在表 3 中定义了一条特定的差分路径,其中差异(δ)在第 8 步引入,并按照受控的传播规则在各轮中传播。
- 构造消息对,使得输入差异遵循定义的差分路径,从而确保最终状态的输出差异为零(即发生碰撞)。
- 该方法依赖于操纵消息字(W),以在寄存器值中引发特定差异,尤其针对模加法中的进位传播。
- 攻击使用 SHA-256 和 SHA-512 的标准初始值(IVs),且仅通过修改消息调度中的少数几个字即可实现碰撞。
- 成功概率通过实验估算,基于差分路径在 22 步中保持成立的可能性。
实验结果
研究问题
- RQ1差分密码分析能否有效应用于减少轮次的 SHA-256 和 SHA-512,以找到碰撞?
- RQ2使用受控差分路径在 SHA-2 中构造 22 步碰撞的成功概率是多少?
- RQ3内部状态差异如何在 22 步中传播,最终导致碰撞?
- RQ4为在定义的差分路径下实现碰撞,需要进行哪些特定的消息修改?
- RQ5该攻击在平均情况与最坏情况下的实验成功率如何比较?
主要发现
- 本文成功利用定义的差分路径,为 SHA-256 和 SHA-512 构造了 22 步碰撞,这是首次针对这些减少轮次变体的此类攻击。
- 该攻击的平均情况成功概率约为 2−5,表明在典型条件下碰撞查找过程是可行的。
- 在最坏情况中,成功概率下降至约 2−9,但仍可通过实验测量且非微不足道。
- 表 3 中的差分路径显示,差异在第 8 步引入,并以受控的进位效应传播,尤其体现在 e、f、g 和 h 寄存器中。
- 表 1 和表 2 中明确提供了消息对,表明仅需对消息调度进行微小修改即可实现碰撞。
- 该攻击表明,即使 22 步的 SHA-2 也易受碰撞攻击,暗示其设计在抵抗差分密码分析方面可能存在潜在弱点。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。